未及時報告 Log4j2 嚴重漏洞,阿裡雲被暫停工信部網絡安全威脅信息共享平臺合作單位

 據 21 世紀經濟報道,近期,工業和信息化部網絡安全管理局通報稱,阿裡雲計算有限公司(簡稱“阿裡雲”)是工信部網絡安全威脅信息共享平臺合作單位。近日,阿裡雲公司發現阿帕奇(Apache)Log4j2 組件嚴重安全漏洞隱患後,未及時向電信主管部門報告,未有效支撐工信部開展網絡安全威脅和漏洞管理。經研究,現暫停阿裡雲公司作為上述合作單位 6 個月。暫停期滿後,根據阿裡雲公司整改情況,研究恢復其上述合作單位。

本月阿裡雲計算有限公司發現瞭 Java 日志庫的阿帕奇 Apache Log4j2 組件存在遠程代碼執行漏洞,並將漏洞情況告知阿帕奇軟件基金會。這一組件是基於 Java 語言的開源日志框架,被廣泛用於業務系統開發。漏洞編號為:CVE-2021-45046。

12 月 17 日,工信部網絡安全管理局發佈關於阿帕奇 Log4j2 組件重大安全漏洞的網絡安全風險提示。官方表示,12 月 9 日收到瞭有關網絡安全專業機構報告,表示這一組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展漏洞風險分析,召集阿裡雲、網絡安全企業、網絡安全專業機構等開展研判,通報督促阿帕奇軟件基金會及時修補該漏洞,向行業單位進行風險預警。

該漏洞可能導致設備遠程受控,進而引發敏感信息竊取、設備服務中斷等嚴重危害,屬於高危漏洞。

為降低網絡安全風險,網絡安全管理局提醒有關單位和公眾密切關註阿帕奇 Log4j2 組件漏洞補丁發佈,排查自有相關系統阿帕奇 Log4j2 組件使用情況,及時升級組件版本。